mboost-dp1

VideoLAN

VLC ramt af kritisk sårbarhed

- Via The H Security - , redigeret af Avenger- , indsendt af cgt

Det er blot en uges tid siden, udviklerne af den populære open source-medieafspiller VLC udsendte en opdatering (version 1.1.6), som rettede en alvorlig fejl, men nu er den gal igen.

Der er opdaget en sårbarhed i programmet, som kan udnyttes ved at lave en speciel mkv-fil, og derved opnå mulighed for at afvikle kode med de rettigheder, brugeren har.

Fejlen findes i MKV-demux-tilføjelsen, hvorfor det anbefales at undlade denne tilføjelse indtil en fejlrettelse er udsendt. MKV er et af de mest anvendte container-formater til HD-video, som anvendes i dag.

Det forventes, at den nye version 1.1.7 vil udkomme i en af de nærmeste dage.





Gå til bund
Gravatar #1 - Slettet Bruger [3781328490]
1. feb. 2011 11:44
med de rettigheder brugeren har.


Og ved hvem ligger 50% af problemet så? :)
Gravatar #2 - kjoller
1. feb. 2011 11:55
#1 Det kommer jo an på hvem en evt. orm/trojan er rettet imod.

Hvis det handler om opsnappelse af brugerdata, og evt. spredning vha. videresendelse gennem adressebog, så er der jo overhovedet ikke brug for mere end alm. brugerrettigheder. Systemfiler er for de flestes vedkommende ligegyldige alligevel.

Selvfølgelig rammes andre brugere på systemet ikke, men jeg vil umiddelbart gætte på at langt de fleste systemer er enkelt-bruger-systemer alligvel.

Gravatar #3 - lindysign
1. feb. 2011 12:17
#1 - Hos VLC, det er derfor de udsender en rettelse. ;)

Software skal altid designes sådan at normale brugere kan bruge det uden at være utrygge. Derfor syntes jeg også det er enormt positivt, at VLC (ligesom nogle andre firmaer, som Mozilla) laver lynhurtige fejlrettelser. Thumps up til dem!
Gravatar #4 - Skak2000
1. feb. 2011 12:32
Det begrænser jo skaden, det er vel "kun" pirater der bliver ramt.

Da det er ofte dem der bruger mkv filer ;)

Men godt med en hurtig opdatering!
Gravatar #5 - Slettet Bruger [3781328490]
1. feb. 2011 12:40
lindysign (3) skrev:
Software skal altid designes sådan at normale brugere kan bruge det uden at være utrygge.


True dat ^^ Ligesom biler skal være sikre :P på trods af at hvis alle bilister var elitebilister ville chancerne for ulykker være minimale ^^
Gravatar #6 - jfs
1. feb. 2011 13:03
#1
Det betyder bare at hvis du bruger Windows så er du mere sikker hvis du har UAC slået til eller kører som en standard-bruger. Så kan ondsindet kode i hvert fald ikke få lov til at modificere system-filer eller installere en ny kernel-mode driver uden at måtte smide en UAC advarsel op først. (Jeg siger nej hvis min mediespiller pludselig ville have administrator-rettigheder. Ikke at jeg kunne finde på at bruge VLC.)
Gravatar #7 - lost-viking
1. feb. 2011 13:13
Jaa det er sku en træls ting.. jeg har tit spekuleret over hvor mange der rent faktisk får problemer med sådan nogle huller her? hvor mange bliver ramt af sådan en fejl? det er vel de færreste mennesker der bliver ramt af en orm eller lign ved sådan et hul her eller tager jeg fejl?

Men hvad.. jeg bruger ikke VLC.. jeg kan slet ikke lide VLC.. så jeg bruger Media Player Classic :)
Gravatar #8 - ShamblerDK
1. feb. 2011 13:16
Hvorfor nøjes med VLC eller Media Player Classic når der er The Kmplayer? Det forstår jeg ikke :-/
Gravatar #9 - cryo
1. feb. 2011 13:51
Fejlen findes i MKV-demux-tilføjelsen, hvorfor det anbefales at undlade denne tilføjelse


Hvorved man så ikke vil kunne afspiller mkv-filer.
Gravatar #10 - krx
1. feb. 2011 16:15
Heps - en god lejlighed til liige at få tjekket hvilke settings UAC havnede på den gang man (jeg) installerede Win7.
Tak til #6 for den lille reminder. ;-)

VLC er fuldstændig min ynglingsplayer til film (WinAmp) til musik, men heldigvis er jeg slet ikke i nærheden af mkv-filer, men det er altid rart at programmer opdateres hurtigt når der er nogle kvajhoveder (hackere) der partout skal stikke deres klamme fingre ind i enhver sikkerhedsbrist de kan spotte.

Btw: Har du tjekket Win Update for nylig?
Gravatar #11 - Escal0n
1. feb. 2011 16:36
Trin 1. Download VLC
Trin 2. Udnyt MKV sårbarhed
Trin 3. ????????
Trin 4. PROFIT!!
Gravatar #12 - lindysign
1. feb. 2011 17:43
#4 nu er mkv-formatet et såkaldt container-format, så det kunne nu ske for mange af den slags formater. Og nej, det er ikke kun pirater der bliver ramt, da der bestemt også findes lovlige film der benytter sig af dette format. ;)

Læs gerne op på muligheder og mål med dette format, f.eks. her:
http://en.wikipedia.org/wiki/Matroska
Gravatar #13 - fl4f
1. feb. 2011 17:51
[ebuild U ] media-video/vlc-1.1.7 [1.1.6]

Would you like to merge these packages? [Yes/No] yes


:D?
Gravatar #14 - Skak2000
1. feb. 2011 19:27
#12
Nu var det jo mere ment i sjov. Hvilket jeg ikke gjorde tydelig nok desværre. Beklager.

Jeg ved god at mkv filer bliver brugt til meget andet.
Her kan bl.a. film trailer.

Nogen ser mkv filer HD udgave af avi filer.
Hvor avi filer desværre ofte bliver sammenkædet med pirat kopiering.

Man kan så sætte spørgsmål til hvorfor en film/trailer udgiver vil putte skadelig kode i en mkv fil.
Personer der udnytter sådan sårbarheder vil nok, lokke med attraktivt materiale for at ramme så mange som muligt.

Gravatar #15 - Papwhi
1. feb. 2011 19:52
Jeg synes det (ren teoretisk om ikke andet) bliver sværere og sværere at beskytte sig mod hackere. "De" (hvem end "de" er) finder det ene hul efter det andet, og der er ikke andet for forbrugeren at gøre, end at stole på at der er nogen der patcher deres programmer...

Skak2000 (14) skrev:
Hvor avi filer desværre ofte bliver sammenkædet med pirat kopiering.

Tjoo, men hvis man tager et smut forbi TBP og kigger på samlingen af film der ligger .torrents til dér, så er langt størstedelen .avi (Axxo var/er kendt for at bruge dét format).
Gravatar #16 - Baunsbol
1. feb. 2011 23:06
Shoutout til pirater... Skift fra .mkv til .mpg! så slipper jeg ihvertfald for at lave filerne om før jeg smider dem på mediaserveren :D

(og self har jeg de film jeg henter originale... Jeg vil ikke have ulovlige film)
Gravatar #17 - Skak2000
1. feb. 2011 23:41
#16
Hvorfor lave dem om til .mpg?
Problemer med af afspille .mkv filer? Prøv med WD TV Live.
Gravatar #18 - Saxov
2. feb. 2011 07:33
Papwhi (15) skrev:
Jeg synes det (ren teoretisk om ikke andet) bliver sværere og sværere at beskytte sig mod hackere. "De" (hvem end "de" er) finder det ene hul efter det andet, og der er ikke andet for forbrugeren at gøre, end at stole på at der er nogen der patcher deres programmer...
Du kan starte med at gøre én væsentlig ting. Drop at køre som Administrator/uden UAC eller som root (afhængigt af OS).
Gravatar #19 - Fyrsten
2. feb. 2011 12:56
ShamblerDK (8) skrev:
Hvorfor nøjes med VLC eller Media Player Classic når der er The Kmplayer? Det forstår jeg ikke :-/


Jeg har netop prøvet KMPlayer, jubi tænkte jeg endelig en afspiller der også kan bruges til Audio CD'er, for det kan VLC ved gud ikke, men må indrømme at KMPlayer er slettet igen, for det første på grund af ASK toolbar og for det andet kunne jeg ikke afspille VOB filer uden det hakkede helt vildt, den sammen VOB fil kunne glidende afspilles i VLC.
Gravatar #20 - Zungate
2. feb. 2011 19:13
#16
Det at du har dem originalt, gør det ikke mindre ulovligt at downloade dem. Bare som en lille info.
Gravatar #21 - .dot
3. feb. 2011 11:58
ShamblerDK (8) skrev:
Hvorfor nøjes med VLC eller Media Player Classic når der er The Kmplayer? Det forstår jeg ikke :-/

http://www.ffmpeg.org/shame.html
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login